Hinweisgebersystem: Compliance mit Gesetz 2/2023 einfach gemacht
Implementierung interner Hinweisgebersysteme nach spanischem Gesetz 2/2023 zur Umsetzung der EU-Richtlinie 2019/1937. Vollständiges Design des Internen Informationssystems, Untersuchungsprotokolle und Vertraulichkeitsgarantien.
Betrifft das Ihr Unternehmen?
Hat Ihr Unternehmen mehr als 50 Mitarbeiter und noch keinen formell implementierten Hinweisgeberkanal mit einer benannten verantwortlichen Person?
Hat Ihr bestehender Kanal jemals eine Meldung erhalten und diese innerhalb der gesetzlichen 7-Tage-Bestätigungs- und 3-Monats-Antwortfristen bearbeitet?
Hat Ihr Unternehmen die speziell für Hinweisgebersysteme erforderliche DSGVO-Datenschutz-Folgenabschätzung durchgeführt?
Verstehen Ihre Manager die umgekehrte Beweislast, die gilt, wenn ein Hinweisgeber nach einer Meldung entlassen oder benachteiligt wird?
0 von 4 Fragen beantwortet
Unser Implementierungsprozess für Hinweisgeberkanäle
Systemdesign & Organisationsanalyse
Wir bewerten die Größe Ihres Unternehmens, die Konzernstruktur und das Risikoprofil, um das optimale Kanalmodell zu gestalten: intern durch die benannte verantwortliche Person verwaltet oder an einen unabhängigen Dritten für größere wahrgenommene Unparteilichkeit ausgelagert.
Technische Implementierung & Dokumentation
Wir konfigurieren den technischen Kanal mit Verschlüsselungs- und Anonymitätsoptionen, erstellen die unternehmenseigene Hinweisgeberrichtlinie, die Betriebsregeln sowie die Empfangsbestätigungs- und Folgeverfahren innerhalb der gesetzlichen Fristen (7 Tage für die Bestätigung, 3 Monate für die Antwort).
Benennung der verantwortlichen Person & Schulung
Wir beraten bei der Ernennung der für das System verantwortlichen Person, bieten Schulungen zu Untersuchungsprotokollen, Vertraulichkeitspflichten und Schutzmaßnahmen für Hinweisgeber gegen Vergeltungsmaßnahmen.
DSGVO-Koordination & laufende Wartung
Wir koordinieren mit dem DSB die Sicherstellung der DSGVO-Konformität bei der Verarbeitung personenbezogener Daten in Meldungen, führen die erforderliche Datenschutz-Folgenabschätzung durch und halten das System entsprechend der Entwicklung von Vorschriften und Aufsichtsbehördenrichtlinien aktuell.
Die Herausforderung
Gesetz 2/2023 verpflichtet Unternehmen mit 50 oder mehr Mitarbeitern, ein Internes Informationssystem mit echten Vertraulichkeitsgarantien, einer benannten verantwortlichen Person, gesetzlichen Fristen für die Bearbeitung und effektiven Schutzmaßnahmen gegen Vergeltungsmaßnahmen einzurichten. Die meisten Unternehmen, die glauben, die Anforderungen erfüllt zu haben, haben ein Kontaktformular installiert – kein konformes System. Ein nicht funktionsfähiger Kanal kann zu größerer Haftung führen als gar keiner.
Unsere Lösung
Wir gestalten und implementieren das vollständige Interne Informationssystem (SII): technischen Kanal mit Vertraulichkeits- und Anonymitätsoptionen, unternehmenseigene Hinweisgeberrichtlinie, Benennung der verantwortlichen Person, Untersuchungsprotokoll mit gesetzlichen Fristen, Mitarbeiterschulung und DSGVO-Koordination. Ein vollständig geprüftes und dokumentiertes System, das alle Anforderungen der EU-Richtlinie und des spanischen Gesetzes 2/2023 erfüllt.
Der spanische Hinweisgeberrahmen wird durch Gesetz 2/2023 vom 20. Februar zum Schutz von Personen, die Regulierungsverstöße melden, und zur Bekämpfung von Korruption geschaffen, mit dem die EU-Richtlinie 2019/1937 zum Schutz von Hinweisgebern umgesetzt wurde. Gesetz 2/2023 verpflichtet private Unternehmen mit 50 oder mehr Mitarbeitern, öffentliche Stellen und alle Unternehmen, die im Finanzdienstleistungsbereich tätig sind, unabhängig von ihrer Größe, ein Internes Informationssystem (Sistema Interno de Información, SII) mit spezifischen Anforderungen einzurichten: ein vertraulicher und optional anonymer Meldekanal, eine benannte verantwortliche Person (Responsable del Sistema), Bestätigung innerhalb von 7 Tagen, eine inhaltliche Antwort innerhalb von 3 Monaten, Antiretaliationsschutz für Melder sowie Koordination mit den DSGVO-Pflichten für über den Kanal verarbeitete personenbezogene Daten. Nicht konforme Organisationen riskieren Sanktionen von bis zu 1 Million EUR für schwerwiegende Verstöße.
Unser Team verbindet Fachwissen in regulatorischer Compliance, Arbeitsrecht und Datenschutz, um Hinweisgebersysteme zu implementieren, die in der Praxis funktionieren – nicht nur auf dem Papier.
Die Lücke zwischen einem Kanal und Compliance
Gesetz 2/2023, das die EU-Richtlinie 2019/1937 in spanisches Recht umsetzt, schafft einen umfassenden Rahmen für den Hinweisgeberschutz, der weit über die Einrichtung eines Kontaktformulars hinausgeht. Das Gesetz erfordert ein strukturiertes Internes Informationssystem mit einer formal benannten verantwortlichen Person, gesetzlichen Bearbeitungsfristen, echten Vertraulichkeitsgarantien und effektivem Schutz gegen Vergeltungsmaßnahmen. Organisationen, die einen generischen Posteingang oder ein Drittanbieter-Hinweisgebertool installiert haben, ohne das System darum herum zu strukturieren, sind technisch nicht konform – und potenziell Sanktionen von bis zu 1 Million EUR ausgesetzt.
Ein System gestalten, das unter Druck funktioniert
Der erste Schritt bei jeder Implementierung ist das Systemdesign. Ein Fertigungsunternehmen mit 60 Mitarbeitern und eine Finanzdienstleistungsgruppe mit 5.000 Mitarbeitern benötigen grundlegend unterschiedliche Architekturen. Wir analysieren die Organisationsstruktur, das Risikoprofil und die Unternehmenskultur, um zu empfehlen, ob der Kanal intern durch die benannte verantwortliche Person verwaltet oder an einen unabhängigen Dritten ausgelagert werden sollte. Die Auslagerung verleiht potenziellen Hinweisgebern in der Regel mehr wahrgenommene Glaubwürdigkeit – ein entscheidender Faktor dafür, ob Mitarbeiter das System tatsächlich nutzen – und beseitigt Interessenkonflikte, die entstehen, wenn der Kanal intern verwaltet wird.
Integration mit Straf-Compliance
Die Beziehung zwischen einem Hinweisgeberkanal und einem Straf-Compliance-Programm ist direkt und rechtlich bedeutsam. Spanische Gerichte haben bestätigt, dass ein funktionsfähiges internes Meldesystem eines der Elemente ist, das sie bei der Beurteilung prüfen, ob das Compliance-Programm einer juristischen Person entlastende Wirkung auf die strafrechtliche Haftung haben sollte. Ein Kanal, der auf dem Papier existiert, aber keine Untersuchungen und keine Korrekturmaßnahmen auslöst, wird diesem Standard nicht gerecht. Wir gestalten das Untersuchungsprotokoll so, dass es die dokumentierten Beweismittel liefert, die Compliance-Programme erfordern.
DSGVO-Aspekte spezifisch für Hinweisgebende
Die Verarbeitung personenbezogener Daten in Hinweisgebersystemen stellt spezifische Herausforderungen dar, die eine enge Koordination mit dem Datenschutzbeauftragten erfordern. Die AEPD hat spezifische Leitlinien zu Folgenabschätzungen für diese Systeme, Aufbewahrungsfristen für Daten sowohl von Hinweisgebern als auch von gemeldeten Personen sowie die Grenzen des Informationsrechts der gemeldeten Person herausgegeben, wenn dieses die Untersuchung gefährden könnte. Wir integrieren all diese Anforderungen von Anfang an und vermeiden die nachträgliche DSGVO-Sanierung, mit der viele Organisationen konfrontiert sind, nachdem sie ihre Kanäle ohne angemessene Datenschutzplanung eingeführt haben.
Reale Ergebnisse bei der Compliance mit Hinweisgeberkanälen
Wir hatten ein Formular in unserem Intranet, das wir Hinweisgeberkanal nannten. BMC zeigte uns, dass fast alles fehlte, was das Gesetz verlangt. Sie bauten uns in sechs Wochen ein vollständiges System – benannte verantwortliche Person, geschult, DSFA abgeschlossen und die erste echte Beschwerde innerhalb von 48 Stunden bearbeitet. Der Unterschied ist wie Tag und Nacht.
Erfahrenes Team mit lokaler Expertise und internationaler Reichweite
Was unser Hinweisgeberkanal-Service umfasst
Design des Internen Informationssystems (SII)
Organisationsanalyse, Auswahl des Kanalmodells (intern oder ausgelagert), Ausarbeitung der unternehmenseigenen Hinweisgeberrichtlinie und Betriebsregeln, die alle von Gesetz 2/2023 und der EU-Richtlinie geforderten Elemente abdecken.
Technischer Kanal mit Vertraulichkeitsgarantien
Konfiguration der Meldeempfangsplattform mit Verschlüsselung, anonymen Kommunikationsoptionen, Hinweisgeber-Folgenverfolgung und vollständigem Prüfpfad aller in jedem Fall ergriffenen Maßnahmen.
Untersuchungsprotokoll & Fristenverwaltung
Dokumentiertes Verfahren zum Öffnen, Untersuchen und Schließen von Beschwerdeakten, mit integrierten gesetzlichen Fristen (7-Tage-Bestätigung, 3-Monats-Antwort) und Eskalationspfaden zu Governance-Gremien, wo erforderlich.
Schulung & interne Kommunikation
Schulung für die verantwortliche Person und das Schlüsselmanagement zu Untersuchungspflichten und Antiretaliationsregeln; unternehmensweite Kommunikation über die Existenz und Funktionsweise des Kanals; Sensibilisierungsmaterialien zum Hinweisgeberschutz.
DSGVO-Koordination & DSFA
Datenschutz-Folgenabschätzung speziell für das Hinweisgebersystem, DSB-Koordination sowie Festlegung von Datenspeicherungs- und Löschrichtlinien für personenbezogene Daten von Hinweisgebern und gemeldeten Personen.
Ergebnisse, die für sich sprechen
Einziehung eines gewerblichen Forderungsportfolios
92 % Portfolioeinziehung in 4 Monaten, mit außergerichtlichen Einigungen in 78 % der Fälle.
Umfassende arbeitsrechtliche Verteidigung für ein industrielles Unternehmen
100 % günstige Ergebnisse: 5 vorteilhafte Einigungen und 3 vollständig bestätigte Gerichtsurteile.
DSGVO-Compliance-Programm für eine Krankenhausgruppe: von der Untersuchung zur vollständigen Compliance
AEPD-Untersuchung ohne Sanktion abgeschlossen. Vollständige DSGVO-Compliance in allen Gruppenstandorten innerhalb von 6 Monaten erreicht.
Analysen und Perspektiven
Häufig gestellte Fragen zu Hinweisgeberkanälen in Spanien
Starten Sie mit einer kostenlosen Analyse
Unser Spezialistenteam mit fundierter Kenntnis des spanischen und europäischen Marktes begleitet Sie von Anfang an.
Hinweisgebersystem (EU-Richtlinie)
Rechtsberatung
Erster Schritt
Starten Sie mit einer kostenlosen Analyse
Unser Spezialistenteam mit fundierter Kenntnis des spanischen und europäischen Marktes begleitet Sie von Anfang an.
Fordern Sie Ihre Analyse an
Das könnte Sie auch interessieren
Geldwäscheprävention (AML)
AML/CFT-Compliance-Programm für unter Spaniens Gesetz 10/2010 verpflichtete Unternehmen: Richtlinien, Verfahren, Schulung und SEPBLAC-Vertretung.
Saber másCriminal Compliance
Unternehmens-Strafrechts-Compliance-Programme zur Befreiung oder Milderung der strafrechtlichen Haftung juristischer Personen nach Artikel 31 bis des Spanischen Strafgesetzbuches.
Saber másDatenschutz & Privatsphäre
DSGVO- und LOPDGDD-Compliance, ausgelagerter Datenschutzbeauftragter und umfassendes Datenschutzmanagement für Unternehmen.
Saber másArbeitsrecht-Compliance
Umfassendes Arbeitsrecht-Compliance-Programm: Arbeitszeiterfassung, Gleichstellungspläne, Lohntransparenz, Belästigungsprotokolle, Telearbeitsvereinbarungen und Verteidigung bei Arbeitsaufsichtsprüfungen.
Saber más